Показано с 1 по 10 из 10.

spools.exe (заявка № 36034)

  1. #1
    Junior Member Репутация
    Регистрация
    21.12.2008
    Сообщений
    47
    Вес репутации
    30

    Thumbs up spools.exe

    Здравствуйте!При включении запускается 1 или 2 процесса spools.exe.При этом не работают значки в трее, виндоус медиа плеер и вроде бы отпревление лишних пакетов.При попытке убить червь самостоятельно чуть не положил систему, что делал: проверял антивирусом AVG, удалял из реестра ключи со spools.exe после чего не запускалось 99% программ, с ошибкой "файл не согласован с программой выполнения. Проведите согласование в "свойсвах папки". Пришлось использовать восстановление системы. Ситуация та же - висящий spools.exe в процессах, не работают значки в трее, виндоус медиа плеер и вроде бы отпревление лишних пакетов.Хотелосб бы попросить о помощи! Заранее спасибо!
    Последний раз редактировалось thyrex; 14.02.2012 в 00:50.

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('E:\Documents and Settings\Den1\Local Settings\Temp\STPE.tmp','');
     QuarantineFile('E:\WINDOWS\system32\oembios.exe','');
     QuarantineFile('E:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('E:\WINDOWS\system32\drivers\spools.exe','');
     QuarantineFile('E:\Documents and Settings\den2\cftmon.exe','');
     QuarantineFile('E:\Documents and Settings\LocalService.NT AUTHORITY\cftmon.exe','');
     DeleteService('mickey32');
     QuarantineFile('E:\WINDOWS\system32\drivers\mickey32.sys','');
     QuarantineFile('E:\WINDOWS\system32\drivers\docker19.sys','');
     DeleteService('Schedule');
     DeleteService('RpcLocatorMSDTC');
     QuarantineFile('srv.exe','');
     DeleteService('Google Online Services');
     QuarantineFile('E:\Documents and Settings\den2\ie_updates3r.exe','');
     TerminateProcessByName('e:\windows\system32\drivers\spools.exe');
     QuarantineFile('e:\windows\system32\drivers\spools.exe','');
     DeleteFile('e:\windows\system32\drivers\spools.exe');
     DeleteFile('E:\Documents and Settings\den2\ie_updates3r.exe');
     DeleteFile('srv.exe');
     DeleteFile('E:\WINDOWS\system32\drivers\spools.exe');
     DeleteFile('E:\WINDOWS\system32\drivers\docker19.sys');
     DeleteFile('E:\WINDOWS\system32\drivers\mickey32.sys');
     DeleteFile('E:\Documents and Settings\LocalService.NT AUTHORITY\cftmon.exe');
     DeleteFile('E:\Documents and Settings\den2\cftmon.exe');
     DeleteFile('E:\WINDOWS\system32\ntos.exe');
     DeleteFile('E:\WINDOWS\system32\oembios.exe');
     DeleteFile('E:\Documents and Settings\Den1\Local Settings\Temp\STPE.tmp');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    21.12.2008
    Сообщений
    47
    Вес репутации
    30
    После выполнения данного скрипта не запускается ни одна программа кроме эксплорера, просит указать программу с помощью которой открыть exe файлы.
    AVZ и HiJackthis смог запустить только после переименования последних в *.com файлы.
    Карантин выслал.
    Последний раз редактировалось thyrex; 14.02.2012 в 01:02.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: UserInit=E:\WINDOWS\system32\userinit.exe,E:\WINDOWS\system32\ntos.exe,E:\WINDOWS\system32\oembios.exe,
    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('mickey32');
     DeleteService('docker19');
     DeleteService('Schedule');
     DeleteService('RpcLocatorMSDTC');
     DeleteService('Google Online Services');
     DeleteFile('E:\Documents and Settings\den2\ie_updates3r.exe');
     DeleteFile('srv.exe');
     DeleteFile('E:\WINDOWS\system32\drivers\spools.exe');
     DeleteFile('E:\WINDOWS\system32\drivers\docker19.sys');
     DeleteFile('E:\WINDOWS\system32\drivers\mickey32.sys');
     DeleteFile('E:\Documents and Settings\LocalService.NT AUTHORITY\cftmon.exe');
     DeleteFile('E:\Documents and Settings\den2\cftmon.exe');
     DeleteFile('E:\WINDOWS\system32\ntos.exe');
     DeleteFile('E:\WINDOWS\system32\oembios.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
     ExecuteRepair(1);
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи по правилам.
    Что с .exe файлами?

  6. #5
    Junior Member Репутация
    Регистрация
    21.12.2008
    Сообщений
    47
    Вес репутации
    30
    Exe. файлы по сути не запускались, появлялось окно для выбора программы запуска НО:
    Выполнил указанные light59 действия (только в hijackthis не нашел данных строк, пофиксил все) и выполнил скрипт - вроде бы все заработало и spools.exe в процессах нет.
    Большое спасибо!

    PS
    Логи все равно делать?

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    Ээээ... А что это вы там пофиксили??
    Логи сделайте по-новой. Может ещё что-то осталось.

  8. #7
    Junior Member Репутация
    Регистрация
    21.12.2008
    Сообщений
    47
    Вес репутации
    30
    отметил все строки и нажал фикс
    логи
    Последний раз редактировалось thyrex; 14.02.2012 в 01:05.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    Цитата Сообщение от navy_seals Посмотреть сообщение
    отметил все строки и нажал фикс
    Не делайте так больше. Не пугайте дядю...

    Что с проблемами? По логам чистенько...

  10. #9
    Junior Member Репутация
    Регистрация
    21.12.2008
    Сообщений
    47
    Вес репутации
    30
    Пока все нормально, спасибо еще раз!

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,518
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. e:\\documents and settings\\den2\\cftmon.exe - Trojan.Win32.Agent.baek (DrWEB: Win32.HLLW.Autoruner.2149)
      2. e:\\documents and settings\\localservice.nt authority\\cftmon.exe - Trojan.Win32.Agent.baek (DrWEB: Win32.HLLW.Autoruner.2149)
      3. e:\\windows\\system32\\drivers\\spools.exe - Trojan.Win32.Agent.baek (DrWEB: Win32.HLLW.Autoruner.2149)


  • Уважаемый(ая) navy_seals, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. как избавиться от spools.exe
      От Bf3000 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 21.12.2011, 22:51
    2. Проблема с трояном spools
      От aleksii в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 04:20
    3. Появление в автозагрузке spools.exe
      От Inane в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 04:07
    4. spools.exe и иже с ними
      От katy в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 31.05.2008, 22:33
    5. Spools, ctfmon и другие
      От alyen в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 21.03.2008, 16:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01438 seconds with 21 queries